Discord снова оказался связан с утечкой данных, но на этот раз слабым местом была не сама платформа для общения. Утечка данных Discord Double Counter затронула сервис защиты серверов под названием Double Counter, в результате чего, согласно сообщению Al Bawaba, утекло около 275 000 уникальных адресов электронной почты. Этот инцидент служит полезным напоминанием о том, что инструменты, созданные вокруг Discord, могут раскрывать пользователей так же легко, как и сама платформа.
Что раскрыла утечка Double Counter
Судя по доступным сообщениям, Double Counter — это сервис защиты серверов, используемый в сообществах Discord. В результате утечки было раскрыто примерно 275 000 уникальных адресов электронной почты. Источник описывает это как ещё одну крупную утечку данных, связанную с экосистемой Discord, но не предлагает подробной разбивки других типов данных, хронологии или того, как произошла утечка. Мы не будем строить догадки об этих деталях.
Что мы можем сказать, так это немногое, но важное: адреса электронной почты были раскрыты в большом масштабе, и утечка произошла через сторонний сервис, а не была описана как компрометация собственных систем Discord. Если вы когда-либо проходили верификацию через защитного бота на сервере, стоит проверить, не был ли Double Counter одним из них.
Почему сторонние боты Discord являются слабым звеном
Серверы Discord в значительной степени полагаются на ботов и дополнительные сервисы для модерации, верификации и защиты от рейдов. Каждый из них управляется отдельным оператором с собственными практиками безопасности, и каждый может хранить информацию о людях, проходящих через сервер. Когда вы авторизуете приложение, вы доверяете этому оператору защиту всего, что оно собирает.
Это создаёт пробел, о котором многие пользователи никогда не задумываются. Discord может защитить свою собственную инфраструктуру, но не может полностью контролировать, как сторонние разработчики хранят данные, которые они получают через авторизованные приложения. Сервис защиты также является привлекательной целью, поскольку его цель — проверять и отбирать участников, а значит, он может обрабатывать идентифицирующие данные большого числа людей на множестве серверов.
Эта закономерность не уникальна для Discord. Наш материал о заявлении об утечке данных 40 000 стримеров Twitch показал, как раскрытые контактные данные могут распространяться различными способами и как причина утечки не всегда является прямой хакерской атакой на основную платформу. Практический вывод один и тот же: смотрите на всю цепочку сервисов, связанных с вашей учётной записью, а не только на главную платформу.
Что утечка электронных адресов означает для фишинга и захвата аккаунтов
Адрес электронной почты сам по себе не является паролем, и утечка только адресов не означает, что кто-то может войти в ваши аккаунты. Но он всё равно представляет ценность для злоумышленников. Список адресов, связанных с конкретным сообществом или сервисом, позволяет мошенникам создавать сообщения, которые выглядят актуальными, например поддельные уведомления о безопасности Discord, поддельные запросы на верификацию сервера или поддельные оповещения о вашей учётной записи.
Риск захвата аккаунта является косвенным. Если фишинговое письмо убедит вас ввести свои учётные данные на поддельной странице входа, или если вы повторно используете пароль на разных сервисах, утёкший адрес становится отправной точкой для более широкой атаки. Геймеры и модераторы сообществ часто становятся целями такого рода социальной инженерии, поскольку скомпрометированный аккаунт Discord можно использовать для распространения мошеннических ссылок друзьям и на серверы.
Что это значит для вас
Если вы пользуетесь Discord, ключевой вопрос — взаимодействовали ли вы когда-либо с Double Counter, например проходя верификацию на сервере, который его использовал. Если да, относитесь к своему адресу электронной почты как к потенциально раскрытому. Паниковать не нужно, но некоторое время следует относиться к неожиданным сообщениям с большей настороженностью.
Даже если вы никогда не пользовались этим конкретным сервисом, инцидент имеет широкое значение. Каждый бот, которого вы авторизуете, — это ещё одна компания или человек с доступом к части вашей информации. Чем меньше их, тем меньше ваша подверженность риску.
Как снизить свою подверженность риску в Discord
- Проверьте авторизованные приложения. В настройках Discord просмотрите приложения и ботов, подключённых к вашей учётной записи, и удалите те, которыми вы больше не пользуетесь или которые не узнаёте.
- Будьте осторожны с запросами на верификацию. Дважды подумайте, прежде чем проходить процедуры верификации, которые запрашивают больше, чем вам комфортно делиться.
- Относитесь к неожиданным письмам с подозрением. Не переходите по ссылкам в сообщениях, которые якобы пришли от Discord или сервера. Вместо этого откройте приложение напрямую.
- Используйте уникальный пароль и двухфакторную аутентификацию. Это ограничит ущерб, если фишинговая попытка удастся в другом месте.
- Рассмотрите отдельный адрес электронной почты. Использование выделенного адреса для Discord и подобных сервисов не позволит утечке раскрыть ваш основной почтовый ящик.
Выводы
Утечка данных Discord Double Counter показывает, что ваша подверженность риску в Discord зависит не только от собственных средств защиты платформы. Около 275 000 уникальных адресов электронной почты утекло через сервис защиты серверов, и самая безопасная реакция — сократить число третьих сторон, хранящих вашу информацию.
Начните с проверки того, какие сторонние приложения и боты вы авторизовали в Discord, и удалите те, которые вам не нужны. Чтобы понять, какие ещё данные собирает о вас сама платформа, читайте наш разбор новых проверок возраста в Discord и того, какие данные действительно собираются, а также наш гид по проверкам возраста в Discord от 23 сентября.




